關於 Hiri
資料處理與信任 說明
最後 更新 2026 年 5 月
一、Hiri 是誰、做什麼?
Hiri 是 一個 給 台灣 新人 用的 電子喜帖 平台 — 你 建立 喜帖 頁面、發 給 賓客 回覆 出席、收 禮金 資訊。 Hiri 本身 不 經手 任何 金流 — 禮金 直接 由 賓客 匯款 進 你 自己 的 銀行 帳戶,Hiri 只 協助 你 整理 「誰 包了 多少」。
二、Hiri 會 收 哪些 資料?
新人(您 — Hiri 帳號)
- Email 用 來 登入(以 OTP 寄 一次性 驗證碼)
- 喜帖 內容:新郎/新娘 姓名、日期、地點、故事、照片 等
- 收款 銀行 帳號 + 戶名(若 啟用 TWQR 禮金 收款) — 採 AES-256-GCM 加密 儲存, 僅 在 賓客 完成 RSVP、打開 自己 的 付款 頁時,於 應用程式 記憶體 內 暫時 解密。 資料庫 拿到 的 不是 明文; 需要 應用程式 環境 變數 持有 的 主金鑰 才能 解密。
賓客(回覆 RSVP 時)
- 姓名、出席 與否、人數、親友方、飲食 需求
- 選填:電話、Email、想對 新人 說的話、素食人數、童椅、高鐵接駁
- 若 完成 禮金 轉帳:賓客 自己 帳戶 末 5 碼 + 匯款 金額(用 來 對帳)
三、資料 用 在 哪、用 多久?
- 用途:僅 用 於 該場 婚禮 的 賓客 聯繫、座位 安排、餐飲 + 接駁 規劃,以及 禮金 對帳。 不用 於 行銷、不 賣 給 第三方、不 跨 喜帖 共用。
- 儲存期:資料 隨 喜帖 存在 你 主動 刪除 為止。 你 在 dashboard 點「刪除喜帖」可 即時 清除 喜帖 + 所有 賓客 RSVP + 銀行對帳 紀錄。
- 個別 賓客 刪除:任何 賓客 都 可 聯繫 你(新人), 你 可 在 dashboard 「賓客回覆」頁 對 個別 紀錄 點「刪除這筆 回覆」。
- 地理位置:資料庫 在 Supabase(新加坡 ap-southeast-1), 應用 伺服器 在 Vercel(東京 hnd1)。 不 經過 中國大陸; CDN 靜態 資源 可能 由 邊緣 節點 提供。
四、銀行 帳號 為什麼 不怕 「公開」?
Hiri Phase 6 之 後,新人 的 收款 銀行 帳號 不 出現 在 公開 喜帖 頁。 賓客 必須 先 完成 RSVP,才會 拿到 一個 專屬 的 付款 連結 + QR Code(只有 該 賓客 與 新人 看得到)。
銀行 帳號 雖 仍 會 由 賓客 銀行 APP 看到(轉帳 必需),但:
- DB 內 採 AES-256-GCM 加密 — 拿到 DB dump 也 無法 解密。 正常 產品 介面 不 顯示 給 Hiri 人員; 具 正式 營運 權限 的 人員(目前 為 一人 開發 階段 的 開發者) 在 維護、法定 要求 或 安全 必要 時 才 可能 透過 應用程式 環境 存取 或 解密。
- 收款方 名稱 經 賓客 銀行 APP 二次 確認,若 名字 不符 賓客 會 立即 看到 並 取消
- 台灣 銀行 帳號 本來 就 是 「半 公開」(婚禮 紙本 喜帖 上 印 帳號 是 幾十年 慣例)
五、PDPA 法源(個人資料保護法)
就 該場 婚禮 賓客 資料 處理,多數情境下 Hiri 作為 受託 處理者(processor),依 新人(資料 蒐集 者) 的 指示 儲存 + 顯示 資料。 新人 是 資料 蒐集 者(controller),負 PDPA 第 8 條 告知 義務 + 第 3 條 當事人 權利 處理 義務 — 該場 婚禮 的 賓客 可 向 該 新人 行使 查詢、更正、刪除 等 權利。 因 Hiri 同時 設計 產品 流程 (CSV 匯出、對帳 配對、保留 預設),於 部分 情境 可能 構成 共同 處理 者; 法律 細節 將 隨 Hiri 規模 擴大 諮詢 律師 後 補充。
公開 RSVP 表單 已 嵌 PDPA 第 8 條 告知 區塊(「關於 您的 個人資料」), 蒐集 賓客 同意 後 才 開始 收 資料。
六、有 問題 怎麼 聯繫?
資料 處理 / 帳號 安全 / 刪除 請求 等:fenghe.tech.studio@gmail.com(Hiri 目前 為 個人 開發 階段)。